חזרה
מוכנות CRA מתחילה מבסיס הקוד: 7 שאלות לגילוי פערים
SiTech AI Team2 წთ. საკითხავი

מוכנות CRA מתחילה מבסיס הקוד: 7 שאלות לגילוי פערים

חוק העמידות הקיברנטית של האיחוד האירופי נתפס לעיתים קרובות כחובת דיווח, אך המבחן האמיתי שלו הוא אם מערכת האספקה יכולה להפוך להגדרות בטוחות כברירת מחדל, עקיבות ובקרת שחרורים לראיות.

חוק העמידות הקיברנטית (CRA) נחשב לעיתים קרובות לאתגר פוליטי או דיווחי, אך עבור יצרנים של רכיבים דיגיטליים ההשפעה שלו מורגשת הרבה קודם: ב-pull requests, ב-build pipelines, באישור שחרורים ובמערכי בדיקות. חברה לא תוכל להגיש דוח מהימן על פגיעות שנוצלה אם לא תענה מראש על שאלות הנדסיות פשוטות: אילו גרסאות נפגעו, איזה רכיב יצר את הסיכון והאם התיקון עבד במוצר האמיתי.

מועדים שכבר נכנסו לתוקף

במסגרת CRA, יצרנים של רכיבים דיגיטליים מחויבים לדווח באמצעות תהליך הדיווח של האיחוד האירופי על פגיעויות בשימוש פעיל ועל אירועים חמורים. דרישה זו תקפה מ-11 בספטמבר של השנה הנוכחית, ורוב שאר החיובים ייכנסו לתוקף בדצמבר 2027. התאריכים חשובים, אך עבור מנהלי הנדסה שאלה שימושית יותר היא אם מערכת אספקת התוכנה יכולה לתעד ולהוכיח תוצאות אבטחה מהימנות. התשובה לעיתים נדירות מסתתרת בכלי אבטחה בודד או בביקורת שנערכת ברגע האחרון.

ממדיניות לבקרה ניתנת לצפייה

לארגונים רבים כבר יש כללים לפיתוח בטוח. הקושי הוא שהמדיניות והראיות מבסיס הקוד, מהפייפליין ומהשחרור לעיתים קרובות אינן מתואמות. דרך מעשית למצוא פערים היא להעריך כל בקרה בארבע רמות: לא מבוססת, לא יציבה, סטנדרטית ומחייבת. הרמה הסטנדרטית היא קו משמעותי: בקרה שתלויה במהנדס אחד או בגיליון אלקטרוני אינה עומדת בקצב המודרני, בעוד בקרה מחייבת עוצרת שינוי מסוכן באופן אוטומטי.

שבע שאלות שחושפות פערים

המאמר מציע שבע בדיקות שממוקדות בבסיס הקוד: האם הגדרות בטוחות כברירת מחדל מוטמעות במוצר; האם הצוות יכול לזהות שינויים רגישים כמו הרשאה וקריפטוגרפיה; האם כל שחרור ניתן לייחס למקור ולמרכיבים מדויקים, כולל SBOM; האם בדיקות נדרשות פועלות לפני מיזוג קוד; האם ממצא חמור יכול לעצור build או שחרור; האם הבדיקות בוחנות התנהגות עוינת ובלתי צפויה; והאם בדיקות שחרור מאשרות התנהגות אבטחה אמיתית ברגע ההרצה.

תעדוף לפי סיכון והשפעת AI

תוצאת ההערכה צריכה להיות תוכנית מסודרת לפי סיכון: הגדרה בטוחה כברירת מחדל שחסרה במוצר פתוח לאינטרנט דחופה יותר מפער באוטומציה של רכיב פנימי בסיכון נמוך. נלקחים בחשבון פתיחות המוצר, קריטיות הפונקציה, אפשרות ניצול ומספר הגרסאות שנפגעו. לכך מצטרפת הצמיחה של פיתוח סוכני: במחקר של Sonar, 96% מהמפתחים מצהירים שאינם סומכים לחלוטין על קוד שנכתב על ידי AI, אך רק 48% בודקים אותו תמיד לפני קומיט. פער זה הופך בקרה אוטומטית לבלתי ניתנת להחלפה, בין אם הקוד שייך לאדם או לסוכן.

מעבר לחובה הרגולטורית, CRA דורש בקרה שמפיקה ראיות ומוטמעת בבסיס הקוד. ארגונים שעושים זאת באופן ממושמע לא רק עומדים במועדי הדיווח, אלא גם מונעים אירועים.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.